对齐方式 靠左 居中 靠右 无线控制器为集中转发模式,认证网段为VLAN 1003,无线控制器通过IP 172.30.0.253 和友商交互认证报文,对接友商portal服务器地址为192.168.98.123。 目前大部分终端能成功认证,但是存在少部分终端认证失败,终端portal界面错误提示“对接设备认证失败”通过抓包分析,发现 portal访问发送了认证请求给AC,AC回复radius,直接回复了ACK_auth 错误代码1 然后认证失败了 通过知了社区知识库查找相关案例,发现部分案例解决方法为AC上开启arp-snooping enable ,在AC上尝试后依然无法认证成功
简化拓扑为 故障终端172.29.3.205-----AP-----二层网络-----无线控制器AC 172.30.0.253 -----核心交换机------三层网络------portal设备 192.168.98.123 抓包文件在附件
最佳答案
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
idle-cut enable 15 10000 domain下有设置,通过dis portal user all 查看到故障终端IP也是没有记录
那需要debugging portal packet interface Vlan-interface XXX+debugging radius packet
那请问debug怎么发送给你这边?
*Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:178 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:289 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. 172.29.5.255 这个是故障终端,现在测试出现故障时的部分debug信息
想办法把收集的debug信息都放在日志文件中 需要包含portal+radius部分的
*Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to create user for no ARP entry for it. (user ip: 172.29.5.255) *Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Portal send packet length:28 Portal packet head: Type:4 SN:64047 ReqId:0 AttrNum:2 ErrCode:1 UserIP:172.29.5.255 Portal packet attribute list: 按照你上面两条debug命令收集的
Failed to create user for no ARP entry for it 这看起来是个关键。 用户网关在AC上吗? 集中还是本地转发
网关在核心交换机 AC是集中转发, 开启了arp-snoop 了 ,AC上没有这个arp表,但是arp-snoop有记录
加一个配置 portal host-check wlan 包好
现在可以了,host-check没测试, 提问前开了arp-snoop没效果,刚刚resat 了arp表,然后就可以了
host check一定要配置 你这个组网如果不配置这个肯定会存在偶发的终端认证失败,核心原因就是AC不知道终端的IP地址。因为网关不在AC上 AC获取终端IP地址要靠其他方式学习比如ARP,但是如果开启了host check wlan 就可以通过wlan模块学习到ip地址,能解决99%的地址学习问题。这是有充分的实践证明的。祝你好运